Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-88997 — JSM Show Post Metadata < 4.9.1 — Stored XSS с ролью Contributor+ через ключ метаполя Custom Field | Kitploit
Инструменты/GitHubGitHub/pervinzahidli/cve-2026-88997
Анализ уязвимостейЭксплуатацияВеб-безопасностьСтатьи и Исследования
GitHubpervinzahidli/cve-2026-88997

CVE-2026-88997

JSM Show Post Metadata < 4.9.1 — Stored XSS с ролью Contributor+ через ключ метаполя Custom Field

Репозиторий
1 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-88997

JSM Show Post Metadata < 4.9.1 — Stored XSS с уровнем Contributor+ через ключ метаданных произвольного поля

CVE IDCVE-2026-88997
СтатусPUBLISHED
CNAWPScan
Опубликовано2026-09-23
Обновлено2026-09-23
CWECWE-79: Cross-Site Scripting (XSS)

Описание

Плагин WordPress JSM Show Post Metadata до версии 4.9.1 не выполняет должного экранирования ключа метаданных записи перед выводом его в атрибут встроенного обработчика событий в метабоксе административной панели. Это позволяет пользователям с уровнем доступа contributor и выше внедрять произвольный JavaScript, который выполняется в сессии пользователя с более высокими привилегиями, просматривающего затронутую запись (stored XSS).

Затронутый продукт

ПолеЗначение
ПроизводительНеизвестен
ПродуктJSM Show Post Metadata
Затронутые версииот 0 до 4.9.1
Статус по умолчаниюне затронут
Исправлено в4.9.1

Тип уязвимости

  • Тип: Stored Cross-Site Scripting (XSS)
  • Вектор: ключ метаданных произвольного поля выводится без экранирования в атрибут встроенного обработчика событий
  • Требуемые привилегии: Contributor или выше
  • Воздействие: выполнение JavaScript в сессии пользователя с более высокими привилегиями (например, редактора/администратора, просматривающего запись)

Устранение

Обновите плагин JSM Show Post Metadata до версии 4.9.1 или более поздней.

Благодарности

  • Обнаружил: pervinzahidli
  • Координатор: WPScan

Ссылки

  • WPScan advisory — эксплойт, запись в VDB, техническое описание

Источник: WPScan (CNA) — запись CVE для CVE-2026-88997

Скачать инструмент